CVE-2026-2949: Xpro Addons dla Elementor podatny na Stored XSS w widżecie Icon Box
Wtyczka Xpro Addons do WordPress jest podatna na Stored XSS w widżecie Icon Box. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xpro Addons — 140+ Widgets for Elementor dla WordPress w wersjach do 1.4.24 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widżet Icon Box. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współtwórcy na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich stron opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Xpro Addons i jej instalację, jeśli jest dostępna poprawka. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról współtwórców i wyższych. Dodatkowo warto przeprowadzić przegląd logów pod kątem podejrzanych aktywności oraz monitorować strony pod kątem nieautoryzowanych zmian i wstrzyknięć skryptów.